La Ley de Resiliencia Cibernética de la UE ahora exige informes de vulnerabilidad en un plazo de 24 horas.

Lea la última actualización sobre cómo la Ley de Ciberresiliencia de la UE ahora exige la notificación de vulnerabilidades en un plazo de 24 horas.

Preguntas frecuentes
FAQs La regla de notificación de vulnerabilidades en 24 horas de la Ley de Ciberresiliencia de la UE



Conceptos básicos



¿Qué es la Ley de Ciberresiliencia de la UE?

Es una ley de la UE que establece requisitos de ciberseguridad para productos con elementos digitalescomo software dispositivos inteligentes y hardware conectadovendidos en la UE



¿Qué es esta regla de notificación de vulnerabilidades en 24 horas?

Si un producto tiene una vulnerabilidad explotada activamente el fabricante debe notificarlo a la autoridad competente de la UE en un plazo de 24 horas desde que tiene conocimiento de ello



¿Quién tiene que notificar?

Los fabricantes y vendedores que introducen productos con elementos digitales en el mercado de la UE Los importadores y distribuidores también tienen obligaciones de transmitir la información



¿Cuándo entra en vigor?

La Ley de Ciberresiliencia entró en vigor en diciembre de 2024 Las principales obligaciones incluida la notificación se aplican desde diciembre de 2027 con algunas obligaciones de notificación que comienzan antes bajo normas relacionadas



¿Se aplica a empresas fuera de la UE?

Sí Si vende productos con elementos digitales en la UE las normas se le aplican independientemente de dónde esté establecida su empresa



Definiciones Alcance



¿Qué cuenta como una vulnerabilidad explotada activamente?

Un fallo que los atacantes están usando realmente en el mundo realahora mismono solo un riesgo teórico o una prueba de concepto



¿Qué cuenta como un producto con elementos digitales?

Básicamente cualquier hardware o software con conectividad de red o funcionalidad digitalportátiles routers aplicaciones dispositivos IoT sistemas operativos y más Hay algunas excepciones como ciertos dispositivos médicos y automóviles cubiertos por otras normas



¿Qué exactamente tengo que notificar en esas 24 horas?

Una advertencia temprana de que existe una vulnerabilidad explotada activamente y detalles básicos Un informe más completo sigue en un plazo de 72 horas y un informe final en un plazo de 14 días



¿A quién notifico?

A la autoridad designada de su Estado miembro de la UEnormalmente su agencia nacional de ciberseguridad o un CSIRT



Beneficios Propósito



¿Por qué solo 24 horas?

La notificación rápida permite a las autoridades advertir a otras posibles víctimas y coordinar una respuesta antes de que el daño se propague



¿Cuál es el sentido de notificar tan pronto antes de haberlo solucionado?

Las advertencias tempranas ayudan a otros a defendersecomo parchear bloquear o monitorearmientras usted trabaja en una solución



¿Esto hace que los productos sean más seguros para los consumidores?

Sí Obliga a una transparencia más rápida y a respuestas más rápidas a amenazas reales lo que beneficia a todos los que usan el producto

Scroll to Top